收集 Cloudflare 記錄

剖析器版本:24.0

支援的國家/地區:

本文說明如何使用 Webhook (HTTP 目的地) 或 Google Cloud Storage,將 Cloudflare 記錄檔擷取至 Google Security Operations。Cloudflare 會產生 DNS、HTTP 要求、防火牆事件、稽核、Zero Trust 和 CASB 的記錄檔,做為運作資料。整合後,您就能將這些記錄傳送至 Google SecOps 進行分析和監控。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體。
  • 已啟用 Logpush 的 Cloudflare Enterprise 帳戶。
  • Webhook 方法:Google Cloud 控制台的具備特殊權限存取權。
  • 如果是 GCS 方法:具備 Google Cloud Storage 的特殊權限。

方法 1:使用 Webhook (HTTP 目的地) 設定 Cloudflare 記錄匯出功能

這個方法可讓您直接將 Cloudflare 記錄串流至 Google Security Operations,不必使用中繼儲存空間,因此可降低成本並簡化設定。

在 Google SecOps 中設定 Webhook 動態饋給

  1. 依序前往「SIEM 設定」>「動態消息」
  2. 按一下「新增動態消息」
  3. 按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 Cloudflare Webhook)。
  5. 選取「Webhook」做為「來源類型」
  6. 選取「Cloudflare」做為「記錄類型」
  7. 點選「下一步」
  8. 指定下列輸入參數的值:
    • 分割分隔符\n
    • 資產命名空間資產命名空間
    • 擷取標籤:要套用至這個動態饋給事件的標籤。
  9. 點選「下一步」
  10. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)
  11. 按一下「產生密鑰」,產生驗證這個動態消息的密鑰。
  12. 複製儲存密鑰,因為您無法再次查看這組密鑰。
  13. 前往「詳細資料」分頁。
  14. 從「端點資訊」欄位複製動態消息端點網址。
  15. 按一下 [完成]

為 Webhook 動態饋給建立 API 金鑰

  1. 前往 Google Cloud 控制台的「憑證」頁面
  2. 選取專案 (與 Google SecOps 執行個體相關聯的專案)。
  3. 依序按一下「建立憑證」>「API 金鑰」
  4. 點選「編輯 API 金鑰」
  5. 在「API restrictions」下方,選取「Restrict key」
  6. 在「選取 API」下拉式選單中,搜尋並選取「Chronicle API」
  7. 按一下 [儲存]
  8. 複製 API 金鑰值。

設定 Cloudflare Logpush HTTP 目的地

  1. 登入 Cloudflare 資訊主頁
  2. 選取要搭配 Logpush 使用的公司帳戶網域
  3. 依序前往「Analytics & Logs」(數據分析與記錄檔) >「Logs」(記錄檔)
  4. 按一下「建立 Logpush 工作」
  5. 在「選取目的地」中,選擇「HTTP 目的地」
  6. 輸入含有驗證參數的 HTTP 端點網址:

    <ENDPOINT_URL>?header_X-goog-api-key=<API_KEY>&header_X-Webhook-Access-Key=<SECRET_KEY>
    

    更改下列內容:

    • <ENDPOINT_URL>:Google SecOps 的動態消息端點網址。
    • <API_KEY>:Google Cloud 控制台的 API 金鑰 (如果含有特殊字元,請進行網址編碼)。
    • <SECRET_KEY>:Webhook 動態消息中的密鑰 (如果包含特殊字元,則為網址編碼)。
  7. 按一下「繼續」

  8. 選取要推送的資料集 (例如「HTTP 要求」、「DNS 記錄」、「防火牆事件」、「稽核記錄」、「零信任記錄」、「CASB 發現項目」)。

  9. 設定 Logpush 工作:

    • 輸入「工作名稱」
    • 在「如果記錄符合條件」下方,視需要設定篩選器。
    • 在「傳送下列欄位」中,選取要加入的欄位。
    • 選擇時間戳記格式:
      • RFC 3339 (建議用於 Google SecOps)
      • Unix (自 Epoch 紀元時間起算的秒數)
      • UnixNano (自 Epoch 時間起算的奈秒數)
    • 視需要設定取樣率。
  10. 按一下「提交」即可建立 Logpush 工作。

驗證 Webhook 整合

設定完成後,記錄應該會在幾分鐘內顯示在 Google SecOps 中。驗證方法:

  1. 依序點選「調查」>「SIEM 搜尋」
  2. 使用您設定的擷取標籤搜尋記錄。
  3. 確認 Cloudflare 記錄是否已正確剖析。

方法 2:使用 Google Cloud Storage 設定 Cloudflare 記錄檔匯出功能

建立 Google Cloud Storage bucket

  1. 登入 Google Cloud 控制台
  2. 前往「Cloud Storage」>「Buckets」頁面。
  3. 點選「建立」
  4. 在「建立 bucket」頁面中,輸入 bucket 資訊:
    • 名稱:輸入符合值區名稱規定的不重複名稱 (例如 cloudflare-data)。
    • 「位置類型」:選取位置類型和區域。
    • 如要啟用階層命名空間,請按一下展開箭頭,展開「為檔案導向和資料密集型工作負載提供最理想的儲存空間」,然後選取「為這個 bucket 啟用階層命名空間」
  5. 點選「建立」

授予 Cloudflare 值區權限

  1. Cloud Storage 控制台中,選取 GCS bucket (例如 cloudflare-data)。
  2. 按一下「Permissions」(權限) 分頁標籤。
  3. 按一下「授予存取權」
  4. 在「Add principals」(新增主體) 欄位中輸入 logpush@cloudflare-data.iam.gserviceaccount.com
  5. 在「指派角色」下拉式選單中,選取「Storage 物件管理員」
  6. 按一下 [儲存]

設定 Cloudflare Logpush 至 Cloud Storage

  1. 登入 Cloudflare 資訊主頁
  2. 選取要搭配 Logpush 使用的公司帳戶網域
  3. 依序前往「Analytics & Logs」(數據分析與記錄檔) >「Logs」(記錄檔)
  4. 按一下「建立 Logpush 工作」
  5. 在「選取目的地」中,選擇「Google Cloud Storage」
  6. 輸入 GCS bucket 路徑 (例如 cloudflare-data/logs/)。
  7. 按一下「繼續」

  8. 輸入擁有權權杖,然後按一下「繼續」

  9. 選取要推送至儲存空間的資料集。

  10. 設定 Logpush 工作:

    • 輸入「工作名稱」
    • 在「如果記錄相符」下方,您可以選取要納入和/或從記錄中移除的事件。
    • 在「傳送下列欄位」中,選擇要推送的欄位。
    • 選擇時間戳記格式:
      • RFC 3339 (建議用於 Google SecOps)
      • Unix (自 Epoch 紀元時間起算的秒數)
      • UnixNano (自 Epoch 時間起算的奈秒數)
    • 視需要設定取樣率。
  11. 按一下「提交」

在 Google SecOps 中設定資訊提供,從 GCS 擷取 Cloudflare 記錄

  1. 依序前往「SIEM 設定」>「動態消息」
  2. 按一下「新增動態消息」
  3. 按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 Cloudflare GCS Logs)。
  5. 選取「Google Cloud Storage V2」做為「來源類型」
  6. 選取「Cloudflare」做為「記錄類型」
  7. 按一下「取得服務帳戶」
  8. 點選「下一步」
  9. 指定下列輸入參數的值:

    • 儲存空間值區 URI:Google Cloud Storage 值區網址,格式為 gs://my-bucket/<value>/

    • 來源刪除選項:根據偏好設定選取刪除選項:

      • 永不:移轉後一律不刪除任何檔案 (建議用於測試)。
      • 刪除已轉移的檔案:成功轉移檔案後刪除檔案。
      • 刪除已轉移的檔案和空白目錄:成功轉移後刪除檔案和空白目錄。
    • 檔案存在時間上限:包含在過去天數內修改的檔案。預設值為 180 天。

    • 資產命名空間資產命名空間

    • 擷取標籤:要套用至這個動態饋給事件的標籤。

  10. 點選「下一步」

  11. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

將 IAM 權限授予 Google SecOps 服務帳戶

  1. 依序前往「Cloud Storage」>「Buckets」
  2. 按一下 bucket 名稱 (例如 cloudflare-data)。
  3. 前往「權限」分頁標籤。
  4. 按一下「授予存取權」
  5. 在「新增主體」欄位中,貼上 Google SecOps 服務帳戶電子郵件地址。
  6. 在「指派角色」下拉式選單中,選取「Storage 物件檢視者」
  7. 按一下 [儲存]

UDM 對應表

記錄欄位 UDM 對應 邏輯
ClientIP read_only_udm.principal.asset.ipread_only_udm.principal.ip 這個值取自 ClientIP 欄位。
ClientRequestHost read_only_udm.target.asset.hostnameread_only_udm.target.hostname 這個值取自 ClientRequestHost 欄位。
ClientRequestMethod read_only_udm.network.http.method 這個值取自 ClientRequestMethod 欄位。
ClientRequestURI read_only_udm.target.url 這個值取自 ClientRequestURI 欄位。如果 ClientRequestHost 欄位不為空白,系統會將值與 ClientRequestHost 欄位串連。
ClientSrcPort read_only_udm.principal.port 這個值取自 ClientSrcPort 欄位。
ClientRequestUserAgent read_only_udm.network.http.user_agent 這個值取自 ClientRequestUserAgent 欄位。
ClientSSLCipher read_only_udm.network.tls.cipher 這個值取自 ClientSSLCipher 欄位。
ClientSSLProtocol read_only_udm.network.tls.version 這個值取自 ClientSSLProtocol 欄位。
Country read_only_udm.target.location.country_or_region 值取自「國家/地區」欄位。
CreatedAt read_only_udm.metadata.event_timestamp 值取自 CreatedAt 欄位。
Datetime read_only_udm.metadata.event_timestamp 值取自「日期時間」欄位。
DestinationIP read_only_udm.target.asset.ipread_only_udm.target.ip 這個值取自 DestinationIP 欄位。
DestinationPort read_only_udm.target.port 這個值取自 DestinationPort 欄位。
DeviceID read_only_udm.principal.asset_id 這個值取自 DeviceID 欄位,並以「Cloudflare:」為前置字元。
DeviceName read_only_udm.principal.asset.hostnameread_only_udm.principal.hostname 這個值取自 DeviceName 欄位。
DstIP read_only_udm.target.asset.ipread_only_udm.target.ip 這個值取自 DstIP 欄位。
DstPort read_only_udm.target.port 這個值取自 DstPort 欄位。
EdgeResponseBytes read_only_udm.network.received_bytes 這個值取自 EdgeResponseBytes 欄位。
EdgeResponseStatus read_only_udm.network.http.response_code 這個值取自 EdgeResponseStatus 欄位。
EdgeServerIP read_only_udm.target.asset.ipread_only_udm.target.ip 這個值取自 EdgeServerIP 欄位。
Email read_only_udm.principal.user.email_addressesread_only_udm.target.user.email_addresses 這個值取自「電子郵件」欄位。
FirewallMatchesActions read_only_udm.security_result.action 如果 FirewallMatchesAction 欄位為「allow」、「Allow」、「ALLOW」、「skip」、「SKIP」或「Skip」,則值會設為「ALLOW」;如果 FirewallMatchesAction 欄位為「challengeSolved」或「jschallengeSolved」,則值會設為「ALLOW_WITH_MODIFICATION」;如果 FirewallMatchesAction 欄位為「drop」或「block」,則值會設為「BLOCK」;如果 FirewallMatchesAction 欄位不為空白,則值會設為「UNKNOWN_ACTION」。
FirewallMatchesRuleIDs read_only_udm.security_result.rule_id 這個值取自 FirewallMatchesRuleIDs 欄位。
FirewallMatchesSources read_only_udm.security_result.rule_name 這個值取自 FirewallMatchesSources 欄位。
HTTPMethod read_only_udm.network.http.method 這個值取自 HTTPMethod 欄位。
HTTPHost read_only_udm.target.hostname 這個值取自 HTTPHost 欄位。
HTTPVersion read_only_udm.network.application_protocol 這個值取自 HTTPVersion 欄位。如果值包含「HTTP」,系統會將其替換為「HTTP」。
IPAddress read_only_udm.target.asset.ipread_only_udm.target.ip 這個值取自 IPAddress 欄位。
IsIsolated read_only_udm.about.labelsread_only_udm.security_result.about.resource.attribute.labels 這個值取自 IsIsolated 欄位,並會轉換為字串。
Location read_only_udm.principal.location.name 這個值取自「位置」欄位。
OriginIP read_only_udm.intermediary.ipread_only_udm.target.asset.ipread_only_udm.target.ip 這個值取自 OriginIP 欄位。
OriginPort read_only_udm.target.port 這個值取自 OriginPort 欄位。
OwnerID read_only_udm.target.user.product_object_id 這個值取自 OwnerID 欄位。
Policy read_only_udm.security_result.rule_name 值取自「政策」欄位。
PolicyID read_only_udm.security_result.rule_id 值取自 PolicyID 欄位。
PolicyName read_only_udm.security_result.rule_name 值取自 PolicyName 欄位。
Protocol read_only_udm.network.ip_protocol 這個值取自「通訊協定」欄位,並會轉換為大寫。
QueryCategoryIDs read_only_udm.security_result.about.labelsread_only_udm.security_result.about.resource.attribute.labels 值取自 QueryCategoryIDs 欄位。
QueryName read_only_udm.network.dns.questions.name 這個值取自 QueryName 欄位。
QueryNameReversed read_only_udm.network.dns.questions.name 值取自 QueryNameReversed 欄位。
QuerySize read_only_udm.network.sent_bytes 這個值取自 QuerySize 欄位。
QueryType read_only_udm.network.dns.questions.type 這個值取自 QueryType 欄位。如果值是已知的 DNS 記錄類型,系統會將其對應至相應的數值。否則,系統會將值轉換為字串。
RData read_only_udm.network.dns.answers 這個值取自 RData 欄位。類型欄位會轉換為無正負號整數。
RayID read_only_udm.metadata.product_log_id 這個值取自 RayID 欄位。
Referer read_only_udm.network.http.referral_url 這個值取自「Referer」欄位。
RequestID read_only_udm.metadata.product_log_id 這個值取自 RequestID 欄位。
ResolverDecision read_only_udm.security_result.summary 這個值取自 ResolverDecision 欄位。
ResourceID read_only_udm.target.resource.idread_only_udm.target.resource.product_object_id 值取自 ResourceID 欄位。
ResourceType read_only_udm.target.resource.resource_subtype 這個值取自 ResourceType 欄位。
SNI read_only_udm.network.tls.client.server_name 這個值取自 SNI 欄位。
SecurityAction read_only_udm.security_result.action 如果 SecurityAction 欄位或 sec_action 欄位為空白,則值會設為「ALLOW」;如果 SecurityAction 欄位為「challengeSolved」或「jschallengeSolved」,則值會設為「ALLOW_WITH_MODIFICATION」;如果 SecurityAction 欄位為「drop」或「block」,則值會設為「BLOCK」。
SecurityLevel read_only_udm.security_result.severity 這個值取自 SecurityLevel 欄位,並對應至相應的 UDM 嚴重程度值。
SessionID read_only_udm.network.session_id 這個值取自 SessionID 欄位。
SessionStartTime read_only_udm.metadata.event_timestamp 這個值取自 SessionStartTime 欄位。
SourceIP read_only_udm.principal.asset.ipread_only_udm.principal.ipread_only_udm.src.asset.ipread_only_udm.src.ip 這個值取自 SourceIP 欄位。
SourcePort read_only_udm.principal.portread_only_udm.src.port 這個值取自 SourcePort 欄位。
SrcIP read_only_udm.principal.asset.ipread_only_udm.principal.ip 這個值取自 SrcIP 欄位。
SrcPort read_only_udm.principal.port 這個值取自 SrcPort 欄位。
TemporaryAccessDuration read_only_udm.network.session_duration.seconds 這個值取自 TemporaryAccessDuration 欄位。
Timestamp read_only_udm.metadata.event_timestamp 這個值取自「時間戳記」欄位。
Transport read_only_udm.network.ip_protocol 這個值取自「Transport」欄位,並會轉換為大寫。
URL read_only_udm.target.url 值取自網址欄位。
UserAgent read_only_udm.network.http.user_agent 這個值取自 UserAgent 欄位。
UserID read_only_udm.principal.user.product_object_id 這個值取自 UserID 欄位。
UserUID read_only_udm.target.user.product_object_id 這個值取自 UserUID 欄位。
VirtualNetworkID read_only_udm.principal.resource.product_object_id 值取自 VirtualNetworkID 欄位。
WAFAction read_only_udm.security_result.about.labelsread_only_udm.security_result.about.resource.attribute.labels 值取自 WAFAction 欄位。
WAFAttackScore read_only_udm.security_result.about.resource.attribute.labels 值取自 WAFAttackScore 欄位。
WAFFlags read_only_udm.security_result.about.resource.attribute.labels 這個值取自 WAFFlags 欄位。
WAFProfile read_only_udm.security_result.about.labelsread_only_udm.security_result.about.resource.attribute.labels 這個值取自 WAFProfile 欄位。
WAFRCEAttackScore read_only_udm.security_result.about.resource.attribute.labels 這個值取自 WAFRCEAttackScore 欄位。
WAFRuleID read_only_udm.security_result.about.labelsread_only_udm.security_result.about.resource.attribute.labelsread_only_udm.security_result.threat_id 值取自 WAFRuleID 欄位。
WAFRuleMessage read_only_udm.security_result.rule_nameread_only_udm.security_result.threat_name 值取自 WAFRuleMessage 欄位。
WAFSQLiAttackScore read_only_udm.security_result.about.resource.attribute.labels 值取自 WAFSQLiAttackScore 欄位。
WAFXSSAttackScore read_only_udm.security_result.about.resource.attribute.labels 值取自 WAFXSSAttackScore 欄位。
ZoneID read_only_udm.additional.fields 這個值取自 ZoneID 欄位。
read_only_udm.metadata.log_type 值設為「CLOUDFLARE」。
read_only_udm.metadata.product_name 如果記錄是 DNS 記錄,這個值會設為「Cloudflare Gateway DNS」;如果是 Gateway HTTP 記錄,則會設為「Cloudflare Gateway HTTP」;如果是稽核記錄,則會設為「Cloudflare Audit」;否則會設為「Web Application Firewall」。
read_only_udm.metadata.vendor_name 值設為「Cloudflare」。
read_only_udm.network.application_protocol 如果記錄是 DNS 記錄,這個值會設為「DNS」;如果 HTTPVersion 欄位包含「HTTP」,這個值會設為「HTTP」;如果 Protocol 欄位不為空白,且不是「tls」或「TLS」,這個值會設為 Protocol 欄位的值 (轉換為大寫)。
read_only_udm.network.direction 如果 EgressIP 欄位不為空白,此值會設為「OUTBOUND」。
read_only_udm.network.http.parsed_user_agent 這個值取自 UserAgent 或 ClientRequestUserAgent 欄位,並使用 parseduseragent 篩選器剖析。
read_only_udm.extensions.auth.type 如果「動作」欄位為「登入」或「登出」,則值會設為「MACHINE」。
read_only_udm.metadata.event_type 如果記錄是 DNS 記錄,值會設為「NETWORK_DNS」;如果記錄是 Gateway HTTP 記錄,值會設為「NETWORK_CONNECTION」;如果記錄是稽核記錄,且 ActorIP 和 ActorEmail 欄位空白,值會設為「USER_RESOURCE_ACCESS」;如果記錄是稽核記錄,且 ResourceType 和 newvalue 欄位不空白,值會設為「USER_RESOURCE_UPDATE_CONTENT」;如果 Action 欄位為「login」,值會設為「USER_LOGIN」;如果 Action 欄位為「logout」,值會設為「USER_LOGOUT」;如果 Email 欄位不空白且符合電子郵件地址格式,值會設為「USER_RESOURCE_ACCESS」;如果 EgressIP 和 SourceIP 欄位不空白,或 OriginIP 和 SourceIP 欄位不空白,值會設為「NETWORK_CONNECTION」。
read_only_udm.target.file.mime_type 值取自 EdgeResponseContentType 欄位。
read_only_udm.target.location.country_or_region 這個值取自「國家/地區」欄位。
read_only_udm.target.resource.id 值取自 AccountID 欄位或 ResourceID 欄位。
read_only_udm.target.resource.product_object_id 這個值取自 AccountID 欄位、AppUUID 欄位或 ResourceID 欄位。
read_only_udm.target.user.product_object_id 這個值取自 OwnerID 欄位或 UserUID 欄位。
ConnectionCloseReason event.idm.read_only_udm.security_result.action_details 從變更記錄對應
BytesReceived event.idm.read_only_udm.network.received_bytes 從變更記錄對應
VirtualNetworkID event.idm.read_only_udm.principal.resource.product_object_id 從變更記錄對應
VirtualNetworkName event.idm.read_only_udm.principal.resource.name 從變更記錄對應
ApplicationIDs event.idm.read_only_udm.additional.fields 從變更記錄對應
ApplicationStatuses event.idm.read_only_udm.additional.fields 從變更記錄對應
ApplicationNames event.idm.read_only_udm.additional.fields 從變更記錄對應
ApplicationName_index event.idm.read_only_udm.additional.fields 從變更記錄對應
CategoryIDs event.idm.read_only_udm.additional.fields 從變更記錄對應
ForensicCopyStatus event.idm.read_only_udm.additional.fields 從變更記錄對應
Quarantined event.idm.read_only_udm.additional.fields 從變更記錄對應
UntrustedCertificateAction event.idm.read_only_udm.additional.fields 從變更記錄對應
RegistrationID event.idm.read_only_udm.additional.fields 從變更記錄對應
HTTPVersion event.idm.read_only_udm.additional.fields 從變更記錄對應
ApplicationNames event.idm.read_only_udm.target.application 從變更記錄對應
BlockedFileReason event.idm.read_only_udm.security_result.summary 從變更記錄對應
CategoryNames event.idm.read_only_udm.security_result.category_details 從變更記錄對應
DestinationIPCountryCode event.idm.read_only_udm.target.location.country_or_region 從變更記錄對應
SourceIPCountryCode event.idm.read_only_udm.principal.location.country_or_region 從變更記錄對應
HTTPStatusCode event.idm.read_only_udm.network.http.response_code 從變更記錄對應
SourceIPContinentCode event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
DestinationIPContinentCode event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
SourceInternalIP event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
ActionInfo event.idm.read_only_udm.security_result.summary 從變更記錄對應
ActorType event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
ActorEmail event.idm.read_only_udm.principal.user.userid 從變更記錄對應
CacheReserveUsed event.idm.read_only_udm.additional.fields 從變更記錄對應
CacheTieredFill event.idm.read_only_udm.additional.fields 從變更記錄對應
EdgeCFConnectingO2O event.idm.read_only_udm.additional.fields 從變更記錄對應
EdgePathingOp event.idm.read_only_udm.additional.fields 從變更記錄對應
EdgePathingSrc event.idm.read_only_udm.additional.fields 從變更記錄對應
EdgePathingStatus event.idm.read_only_udm.additional.fields 從變更記錄對應
EdgeResponseBodyBytes event.idm.read_only_udm.additional.fields 從變更記錄對應
EdgeResponseCompressionRatio event.idm.read_only_udm.additional.fields 從變更記錄對應
OriginResponseDurationMs event.idm.read_only_udm.additional.fields 從變更記錄對應
OriginResponseHeaderReceiveDurationMs event.idm.read_only_udm.additional.fields 從變更記錄對應
ClientRequestScheme event.idm.read_only_udm.additional.fields 從變更記錄對應
ClientASN event.idm.read_only_udm.additional.fields 從變更記錄對應
Ref event.idm.read_only_udm.additional.fields 從變更記錄對應
Source event.idm.read_only_udm.additional.fields 從變更記錄對應
EdgeColoCode event.idm.read_only_udm.additional.fields 從變更記錄對應
ClientASNDescription event.idm.read_only_udm.additional.fields 從變更記錄對應
ClientIPClass event.idm.read_only_udm.additional.fields 從變更記錄對應
ClientRequestHost event.idm.read_only_udm.src.hostname 從變更記錄對應
ClientRequestPath event.idm.read_only_udm.src.file.full_path 從變更記錄對應
ClientUserAgent event.idm.read_only_udm.network.http.user_agent 從變更記錄對應
Description event.idm.read_only_udm.security_result.description 從變更記錄對應
Kind event.idm.read_only_udm.principal.application 從變更記錄對應
RayID event.idm.read_only_udm.network.session_id 從變更記錄對應
client_request_proto event.idm.read_only_udm.network.application_protocol 從變更記錄對應
version event.idm.read_only_udm.network.application_protocol_version 從變更記錄對應
log.Application", "log.ClientAsn", "log.ColoCode", "log.OriginProto", "log.Status" and "log.ProxyProtocol additional.fields 從變更記錄對應
log.ClientBytes network.sent_bytes 從變更記錄對應
log.ClientCountry principal.location.country_or_region 從變更記錄對應
log.ClientIP principal.ip and principal.asset.ip 從變更記錄對應
log.ClientMatchedIpFirewall security_result.detection_fields 從變更記錄對應
log.ClientPort principal.port 從變更記錄對應
log.ClientProto network.ip_protocol 從變更記錄對應
log.Event security_result.detection_fields 從變更記錄對應
log.OriginBytes security_result.detection_fields 從變更記錄對應
log.OriginIP intermediary.ip 從變更記錄對應
log.OriginPort intermediary.port 從變更記錄對應
log.IpFirewall security_result.detection_fields 從變更記錄對應
log.Timestamp metadata.event_timestamp 從變更記錄對應
log.ConnectTimestamp security_result.detection_fields 從變更記錄對應
log.DisconnectTimestamp security_result.detection_fields 從變更記錄對應
AppDomain target.administrative_domain 從變更記錄對應
Connection target.resource.attribute.labels 從變更記錄對應
metadata.event_type USER_UNCATEGORIZED 從變更記錄對應
IPSourceAddress principal.ip 從變更記錄對應
IPDestinationAddress target.ip 從變更記錄對應
IPProtocol network.ip_protocol 從變更記錄對應
IPDestinationSubnet", "DestinationASNNAME", "DestinationASN", and "DestinationGeoHash target.resource.attribute.labels 從變更記錄對應
IPSourceSubnet", "SourceASNNAME", "SourceASN", and "SourceGeoHash principal.resource.attribute.labels 從變更記錄對應
SourceCountry principal.location.country_or_region 從變更記錄對應
DestinationCountry target.location.country_or_region 從變更記錄對應
ColoCity", "ColoCode", "ColoCountry", "ColoGeoHash", "ColoName", "GREChecksum", "GREEtherType", "GREHeaderLength", "GREKey", "GRESequenceNumber", and "GREVersion additional.fields 從變更記錄對應
ICMPChecksum", "ICMPType", "ICMPCode", "IPProtocol", "ProtocolState", "IPTTL", "IPTTLBuckets", "IPTotalLength", "IPTotalLengthBuckets", "IPv4Checksum", "IPv4DSCP", "IPv4DontFragment", "IPv4ECN", "IPv4Identification", "IPv6DSCP", "IPv6ECN", "IPv6FlowLabel", and "IPv6Identification additional.fields 從變更記錄對應
MitigationScope", "MitigationSystem", "SampleInterval", "TCPAcknowledgementNumber", "TCPChecksum", "TCPDataOffset", "TCPFlags", "TCPFlagsString", "TCPMSS", "TCPSACKPermitted", "TCPSequenceNumber", "TCPTimestampECR", "TCPTimestampValue", "TCPUrgentPointer", "TCPWindowScale", "TCPWindowSize", "UDPChecksum", "UDPPayloadLength", and "Verdict additional.fields 從變更記錄對應
AttackCampaignID", "AttackID", and "AttackVector additional.fields 從變更記錄對應
RuleName security_result.rule_name 從變更記錄對應
RulesetID" and "RulesetOverrideID security_result_detection_fields 從變更記錄對應
ClientVersion metadata.product_version 從變更記錄對應
DeviceManufacturer principal.asset.hardware 從變更記錄對應
DeviceModel principal.asset.hardware 從變更記錄對應
DeviceName principal.asset.attribute.labels 從變更記錄對應
DeviceSerialNumber principal.resource.attribute.labels 從變更記錄對應
DeviceType principal.resource.name 從變更記錄對應
OSVersion principal.platform_version 從變更記錄對應
PostureCheckName additional.fields 從變更記錄對應
PostureCheckType additional.fields 從變更記錄對應
PostureEvaluatedResult additional.fields 從變更記錄對應
PostureExpectedJSON.os security_result.detection_fields 從變更記錄對應
PostureExpectedJSON.operator security_result.detection_fields 從變更記錄對應
PostureExpectedJSON.connection_id security_result.detection_fields 從變更記錄對應
PostureReceivedJSON.os security_result.detection_fields 從變更記錄對應
PostureReceivedJSON.overall security_result.detection_fields 從變更記錄對應
PostureReceivedJSON.version security_result.detection_fields 從變更記錄對應
PostureReceivedJSON.state security_result.detection_fields 從變更記錄對應
PostureReceivedJSON.last_seen date 從變更記錄對應
ClientRequestSource additional.fields 從變更記錄對應
SecurityActions", "SecurityRuleIDs", and "SecuritySources additional.fields 從變更記錄對應
SecurityAction", "SecurityRuleID security_result.about.resource.attribute.labels 從變更記錄對應
SecurityRuleID security_result.threat_id 從變更記錄對應
SecurityRuleDescription security_result.threat_name 從變更記錄對應
metadata.event_type GENERIC_EVENT 從變更記錄對應
ClientRequestURI target.uri 從變更記錄對應
BotScore security_result.detection_fields 從變更記錄對應
WAFRCEAttackScore", "WAFSQLiAttackScore", "WAFXSSAttackScore", "WAFAttackScore", "WAFFlags security_result.about.resource.attribute.labels 從變更記錄對應
AssetExternalID principal.asset_id 從變更記錄對應
AssetDisplayName principal.asset.attribute.labels 從變更記錄對應
AssetLink principal.url 從變更記錄對應
AssetMetadata.userKey principal.user.attribute.labels 從變更記錄對應
AssetMetadata.clientId principal.user.userid 從變更記錄對應
AssetMetadata.anonymous security_result.detection_fields 從變更記錄對應
AssetMetadata.nativeApp security_result.detection_fields 從變更記錄對應
DetectedTimestamp metadata.event_timestamp 從變更記錄對應
FindingTypeDisplayName security_result.description 從變更記錄對應
FindingTypeID security_result.rule_id 從變更記錄對應
FindingTypeSeverity security_result.severity 從變更記錄對應
InstanceID principal.resource.product_object_id 從變更記錄對應
IntegrationDisplayName additional.fields 從變更記錄對應
IntegrationID metadata.product_deployment_id 從變更記錄對應
IntegrationPolicyVendor additional.fields 從變更記錄對應
AssetMetadata.customerId principal.user.userid 從變更記錄對應
AssetMetadata.primaryEmail principal.user.email_addresses 從變更記錄對應
AssetMetadata.agreedToTerms principal.user.attribute.labels 從變更記錄對應
AssetMetadata.ipWhitelisted principal.user.attribute.labels 從變更記錄對應
AssetMetadata.lastLoginTime principal.user.attribute.labels 從變更記錄對應
AssetMetadata.isEnforcedIn2Sv principal.user.attribute.labels 從變更記錄對應
AssetMetadata.isEnrolledIn2Sv principal.user.attribute.labels 從變更記錄對應
AssetMetadata.isDelegatedAdmin principal.user.attribute.labels 從變更記錄對應
AssetMetadata.changePasswordAtNextLogin principal.user.attribute.labels 從變更記錄對應
AssetMetadata.includeInGlobalAddressList principal.user.attribute.labels 從變更記錄對應
AssetMetadata.isAdmin principal.user.attribute.labels 從變更記錄對應
AssetMetadata.suspended principal.user.attribute.labels 從變更記錄對應
AssetMetadata.url principal.url 從變更記錄對應
AssetMetadata.site_admin principal.user.attribute.labels 從變更記錄對應
AssetMetadata.login principal.user.userid 從變更記錄對應
AssetMetadata.owner.id principal.user.userid 從變更記錄對應
AssetMetadata.name.fullName principal.user.user_display_name 從變更記錄對應
AssetMetadata.name.givenName principal.user.first_name 從變更記錄對應
AssetMetadata.name.familyName principal.user.last_name 從變更記錄對應
Allowed security_result.action 從變更記錄對應
BytesReceived network.received_bytes 從變更記錄對應
BytesSent network.sent_bytes 從變更記錄對應
ClientTCPHandshakeDurationMs additional.fields 從變更記錄對應
ClientTLSCipher network.tls.cipher 從變更記錄對應
ClientTLSHandshakeDurationMs additional.fields 從變更記錄對應
ClientTLSVersion network.tls.version 從變更記錄對應
ConnectionCloseReason additional.fields 從變更記錄對應
ConnectionReuse additional.fields 從變更記錄對應
DestinationTunnelID additional.fields 從變更記錄對應
EgressPort principal.port 從變更記錄對應
EgressRuleID additional.fields 從變更記錄對應
EgressRuleName additional.fields 從變更記錄對應
IngressColoName additional.fields 從變更記錄對應
Offramp additional.fields 從變更記錄對應
OriginTLSCertificateIssuer additional.fields 從變更記錄對應
OriginTLSCertificateValidationResult additional.fields 從變更記錄對應
OriginTLSCipher additional.fields 從變更記錄對應
OriginTLSHandshakeDurationMs additional.fields 從變更記錄對應
OriginTLSVersion additional.fields 從變更記錄對應
RuleEvaluationDurationMs additional.fields 從變更記錄對應
SessionEndTime additional.fields 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。